Вы можете выбирать между тремя файловыми системами для дисковых разделов на компьютере, работающем под управлением Windows Server 2003: FAT, FAT32 и NTFS. В данной лекции рассматриваются эти файловые системы, а также некоторые возможности, доступные в NTFS.
FAT (File Allocation Table) – это таблица ссылок, которые содержат информацию о блоках данных, образующих файл. Первая файловая система FAT (где использовались 12-битные записи) появилась в DOS. Первая версия DOS (1.0) не поддерживала поддиректории, но по мере расширения возможностей DOS изменялась соответствующим образом и файловая система FAT. Например, в DOS 4.0 записи FAT были увеличены до 16 битов, чтобы можно было работать с разделами, превышающими 32 Мб.
Таблица FAT находится на диске вместе с дубликатом FAT, что является попыткой поддержки отказоустойчивости (однако поврежденную FAT редко удается восстановить). Система содержит также секцию корневой директории, имеющую фиксированный размер, что ограничивает количество файлов, которые можно разместить в корневой директории.
FAT содержит записи для имен файлов и атрибутов файлов, таких как размер, байт атрибутов (8-битная запись для такой информации, как hidden, read-only и т.д.), время/дату последнего изменения (16-битные записи) и начальный блок размещения, который является указателем на запись файла в FAT. Если файл не является непрерывным (фрагментирован), то имеются записи FAT, указывающие на каждый блок размещения для этого файла. Эту последовательность называют цепочкой. Последняя запись (запись для "конца файла") содержит шестнадцатеричный код FFFF, указывающий, что это конец цепочки. При загрузке или сохранении файла операционная система использует цепочку для отслеживания местоположения фрагментов файла. По мере роста длины цепочек (диск сильно фрагментирован) производительность диска падает.
Сами файлы хранятся в виде кластеров, размер которых зависит от размера диска. Размер самой таблицы FAT фиксирован, поэтому для работы с большими дисками
FAT32, то есть таблица, содержащая 32-битные записи, была введена в Windows 95 OSR2. Это позволило добавить ряд возможностей к файловой системе FAT.
FAT32 также позволила работать с именами файлов, длина которых больше предыдущего предела 8.3. Поддержка длинных имен файлов стала, пожалуй, наиболее заметной и наиболее ценной функцией. Microsoft применила для работы с длинными именами файлов в Windows 95 виртуальную таблицу распределения файлов
В Windows Server 2003 используется система NTFS, которая впервые появилась в Windows 2000 (иногда ее называют NTFS 5). Эта файловая система содержит встроенную поддержку множества средств, которые помогают управлять доменами, пользовательскими учетными записями и средствами безопасности. Данная система NTFS отличается от NTFS, используемой в Windows NT 4. Средства, которые поддерживает NTFS 5, являются частью структуры Windows Server 2003 (и Windows 2000), включая (но не ограничиваясь) следующим.
Кроме мощных средств и возможностей, упрощающих для администраторов управление предприятием, NTFS имеет важную и удобную для пользователей возможность – внесение изменений в значок документа при изменении его местоположения. Эта функция, о которой даже не знают некоторые администраторы, очень удобна для пользователей, которые поддерживают значки для часто используемых документов. Например, я держу в моей панели Quick Launch (Быстрый запуск) значки документов, над которыми работаю длительное время (например, главы книг). Эти значки создаются и удаляются по мере необходимости. Кроме того, я держу значок для любого документа, которому требуется постоянное обновление, например, документ, где я держу пароли для доступа к веб-сайтам.
В диалоговом окне Properties (Свойства) для значка документа представлен путь к этому документу. Если переместить документ в другую папку и затем щелкнуть на его значке, то откроется именно этот документ. При следующем входе в диалоговое окно Properties вы увидите, что путь к этому документу изменен соответствующим образом.
Вместо таблицы FAT (File Allocation Table) NTFS использует специальный файл, который называется Master File Table (
Каждая запись
Обычно одна запись в
Более существенным отличием от FAT является то, что сами данные файла являются просто еще одним атрибутом NTFS. Имеется ограничение на количество данных, которые можно поместить в запись
Хотя бы одна запись таблицы
Конечно, большинство файлов не могут уместиться непосредственно в своих записях
Если какой-либо атрибут не умещается в записи
Атрибут, который хранится в самой записи
Если экстент требуется увеличить (обычно потому, что пользователь добавляет данные к файлу, который уже имеет большие размеры), то NTFS пытается выделить физически смежные кластеры для того же экстента. Если не удается выделить непрерывное пространство достаточного размера, то NTFS создает новый экстент где-либо на диске, разделяя файл на два фрагмента. Если новый экстент тоже не может обеспечить достаточный размер непрерывного пространства, то добавляется еще один экстент. Заголовок атрибутов данных (который хранится в записи
В некоторых случаях (обычно при крайне большом количестве атрибутов) система NTFS вынуждена выделить дополнительную запись
Папки (директории) обрабатываются в NTFS почти так же, как файлы. Если папка достаточно мала, то индекс для файлов, на которые указывает эта папка, может уместиться в записи
Если в папке (индексе) имеется больше элементов, чем может уместиться в записи
В дереве b+ хранится информация (или указатели на информацию) в отсортированном порядке. Запрос отсортированного списка элементов папки выполняется быстро, поскольку это порядок хранения в буфере индекса. Поиск определенного элемента тоже выполняется быстро, поскольку эти деревья больше разрастаются "вширь", чем "вглубь", что сводит к минимуму количество попыток доступа, необходимых для достижения определенной точки дерева.
Все разговоры о том, что NTFS препятствует фрагментации, неверны. Сами системы Windows Server 2003, Windows 2000 и Windows NT намного лучше в выделении дискового пространства для файлов, чем более ранние версии Windows (и DOS), и, в результате, эти системы менее подвержены фрагментации файлов.
Однако NTFS не защищена от источников, вызывающих фрагментацию отдельных файлов, и со временем файлы на томе NTFS становятся фрагментированными. Кроме того, побочным эффектом того, что операционная система пытается воспрепятствовать фрагментации файлов, становится фрагментация свободного пространства на диске.
Форматируя том с помощью NTFS, вы можете выбрать
Если файл или папка занимает непрерывную область, то размер кластера не имеет значения (если вас не волнует потеря небольшой доли пространства на диске). Если вы знаете, что том будет содержать очень большое число небольших файлов, или предполагаете, что почти все файлы будут очень большими, то вы обладаете информацией, которую можете использовать для выбора наиболее подходящего размера кластеров. Кроме того, при очень большом общем числе файлов (порядка 100000) фрагментация
Важно отметить, что существуют отличия в фрагментации на различных уровнях хранения данных. Отдельные приложения, такие как Microsoft Office, и серверы баз данных, такие как Oracle, имеют проблемы фрагментации в рамках их собственного хранилища данных. Эти проблемы возникают независимо от файловой системы или операционной системы.
NTFS не имеет сведений о логической организации пользовательских данных. Независимо от местоположения файла на диске и его фрагментированности файловая система представляет его приложениям как одну непрерывную область хранения. Но приложение интерпретирует данные файла как логическую структуру. Для программы почтовой рассылки файл – это группа фамилий, имен, адресов и т.д. Для NTFS это просто группа кластеров данных.
Приложения, имея собственную организацию данных, могут создавать неиспользуемые промежутки в данных, что фактически фрагментирует эти данные. Как и в файловой системе, удаление данных в приложении не обязательно является их фактическим удалением; эти данные только маркируются как удаленные. Появление промежутков в логическом хранилище данных называют внутренней фрагментацией. Чтобы избежать внутренней фрагментации данных, в некоторые приложения, такие как Microsoft Access, включаются утилиты сжатия данных в файле, то есть фактически происходит дефрагментация внутреннего файла. К сожалению, эти утилиты сжатия часто увеличивают степень фрагментированности на уровне файловой системы, поскольку они обычно создают совершенно новую копию этого файла, используя большие объемы пространства на диске в этом процессе. Таким образом, частая дефрагментация ваших файлов данных может увеличить степень фрагментированности вашей файловой системы.
Приложения часто создают временные файлы, которые занимают определенное пространство, когда пользователь работает с этим ПО, открывая и сохраняя файлы. При закрытии приложения временные файлы удаляются, оставляя после себя пустое выделявшееся пространство. Файлы данных могут также иметь занятое, но неиспользуемое пространство, поскольку программы занимают такое пространство для своих организационных целей или для повышения производительности. Кроме того, отдельные файлы, связанные с каким-либо приложением, со временем могут оказаться физически разбросанными по всему диску. Этот тип фрагментации, известной также под названием фрагментации использования, представляет особенно сложную проблему для программы дефрагментации, поскольку обычные методы анализа фрагментации могут не выявить ее.
Фрагментация и дефрагментация папок (директорий) происходит аналогично файлам. Дело в том, что для NTFS папка – это еще один файл, хотя папки имеют особые типы атрибутов в своих записях
Папки, содержащие программные файлы, мало увеличиваются или уменьшаются в течение периода их использования. Но папки пользовательских документов и системная папка TEMP изменяют свои размеры весьма существенно. По мере роста числа файлов в папке NTFS может реагировать на этот рост путем увеличения пространства хранения папки. Если содержимое папки становится меньше, то NTFS может также освобождать неиспользуемое пространство в папке, но это происходит не всегда, поскольку является достаточно сложной операцией. Папки, которые, скорее всего, будут расти или сжиматься, создаются обычно на стадии конфигурирования системы (например, папки My Documents и TEMP). Эти папки разрастаются, занимая, скорее всего, область, которая не является непрерывной. Поскольку такие папки интенсивно используются, их фрагментация оказывает реальное влияние на производительность компьютера.
Что касается производительности, то вам следует знать, что большая вложенность папок может быть удобной с организационной точки зрения, но за это вы платите снижением производительности. Когда NTFS выполняет поиск данных в своих деревьях b+, то она проходит с самого начала через все уровни поддерева данной папки. Поэтому производительность для деревьев с меньшей вложенностью, имеющих большее число файлов, будет выше, чем для деревьев с большей вложенностью и меньшим числом файлов. Поддеревья с очень большими уровнями вложенности могут также представлять проблемы для приложений, которые имеют ограничение на общее число символов в полном пути к файлу (обычно это предел в 255 символов).
Сжатие файлов NTFS – встроенная функция этой файловой системы. Вы можете сжимать данные на всем томе в отдельной папке или в конкретном файле. Чтобы включить сжатие, откройте диалоговое окно Properties (Свойства) для тома, папки или файла и используйте следующим образом вкладку General (Общие).
Если вы смотрите свойства какого-либо сжатого объекта в окне My Computer или Windows Explorer, то видите оба размера (рис. 6.1).
(рис 6.1) Размер файла на диске (Size on disk) показывает, что выполнено сжатиеВ схеме сжатия NTFS используются как виртуальные номера кластеров (
Разреженное хранение – это способ экономии дискового пространства, когда нуль-блоки данных не сохраняются на диске. Иногда в больших файлах имеются большие нуль-блоки (байты со значением 0). В NTFS такие файлы называются разреженными файлами, в которых хранятся только ненулевые данные. Например, у вас может быть 100-кластерный файл, содержащий реальные данные только в первых 5 и последних 5 кластерах (90 кластеров содержат только нули). NTFS может хранить для этого файла два экстента, каждый из которых содержит 5 кластеров. Первый кластер будет иметь номера
Если файл содержит мало нуль-данных, то NTFS не пытается записать данные файла внутри одного экстента; вместо этого NTFS разбивает данные на экстенты по 16 кластеров каждый. В любом конкретном экстенте, где сжатие данных экономит хотя бы один кластер, NTFS сохраняет данные в сжатом виде, что дает 15 или меньше кластеров. Если данные нельзя сжать в достаточной степени (например, случайные данные в общем случае сжать невозможно), то NTFS просто сохраняет весь экстент без какого-либо сжатия. Из записи
Если данные хранятся в сжатой форме, то какой-либо конкретный байт нельзя определить путем расчета номера кластера, в котором он находится. Вместо этого NTFS рассчитывает, в каком 16-кластерном экстенте находится соответствующий адрес, выполняет распаковку этого экстента в виде 16 несжатых кластеров и затем рассчитывает смещение в файле с помощью допустимых виртуальных номеров кластеров (
NTFS старается записывать эти экстенты в одной непрерывной области, поскольку система ввода-вывода уже испытывает достаточную дополнительную нагрузку по обработке и управлению сжатыми файлами без необходимости фрагментирова-ния отдельных экстентов. NTFS старается также поддерживать непрерывность отдельных экстентов файла, но это уже более сложная задача. В результате сжатые файлы оказываются фрагментированными с большей вероятностью, чем несжатые файлы.
Если вы устанавливаете Windows Server 2003 поверх существующего тома NTFS Windows NT 4, этот том автоматически модернизируется в новую файловую систему NTFS. Эта модернизация является обязательной, и вы не можете управлять этим процессом. Модернизация файловой системы не является процессом, который порождается программой установки Windows Server 2003; он запускается драйвером NTFS по завершении установки. Все локально подключенные тома NTFS модернизируются к новой версии файловой системы NTFS, включая съемные носители. Тома NTFS Windows NT 4, которые удалены или отключены во время установки, модернизируются автоматически при следующем монтировании соответствующих дисков. Любые тома NTFS Windows NT 4, которые не были модернизированы, не будут монтироваться в Windows Server 2003.
При модернизации поверх любой операционной системы Windows, которая не работает с NTFS, вам предлагается вариант, позволяющий преобразовать жесткий диск из FAT или FAT32 в NTFS во время текстовой фазы программы установки Windows 2000. На экран выводится следующее сообщение:
Upgrading to the Windows NT File System (Модернизация в файловую систему NTFS) Do you want Setup to upgrade your drive to NTFS? (Хотите ли вы, чтобы программа установки модернизировала ваш диск в NTFS?) Yes, Upgrade my drive (Да, модернизировать мой диск) No, Do not upgrade my drive (Нет, не модернизировать мой диск)
По умолчанию выбран вариант Yes.
Вы можете также выполнить преобразование из FAT/FAT32 после установки Windows Server 2003. См. ниже раздел "Преобразование в NTFS".
Кроме контроллеров домена, которые должны работать с NTFS, вы можете выбирать файловую систему вместо автоматической установки NTFS. Это обычно требуется, если вам нужна двойственная загрузка. В этом разделе даются некоторые рекомендации по принятию таких решений.
Несколько лет назад в моих публикациях по Windows NT я обычно рекомендовал читателям форматировать системный раздел с помощью FAT. Если система не загружалась, и причиной этого был поврежденный или отсутствующий системный файл, вы могли бы легко заменить этот файл, загрузившись в DOS и скопировав этот файл.
Но теперь я считаю, что все компьютеры Windows Server 2003, а также компьютеры с Windows XP и Windows 2000 должны быть обязательно отформатированы с помощью NTFS. Я изменил свое мнение по двум следующим причинам.
Двойственная загрузка обычно используется в тех случаях, когда компьютеру требуется поддержка приложений, которые не могут выполняться в обеих операционных системах, установленных на данной машине. Чтобы запустить такое приложение, вы можете перезагрузить компьютер и выбрать подходящую для этого операционную систему. На рабочих станциях я встречался с двойственной загрузкой, которая использовалась, чтобы несколько пользователей могли получать доступ к операционной системе и приложениям, которые были нужны каждому конкретному пользователю. Но прежде чем принять решение об использовании двойственной загрузки, вы должны ознакомиться с вопросами совместимости между NTFS и другими файловыми системами.
Во-первых, запомните, что в отличие от Windows NT система Windows Server 2003 (и Windows 2000) должна быть установлена в ее собственном разделе; у вас уже нет варианта выбора, позволявшего выбрать для установки новую папку в разделе, который уже содержит другую операционную систему. Это означает, что если на вашем диске нет двух томов, то вы должны сначала разбить его на разделы и отформатировать его, а после этого устанавливать операционные системы.
Если вы используете двойственную загрузку между Windows NT 4 и Windows Server 2003 (или Windows 2000) и хотите использовать файловую систему NTFS, то Microsoft рекомендует модернизировать Windows NT 4 к SP4 (или последующей версии). Однако я встречался с ситуациями, когда это не решало потенциальные проблемы доступа к файлам. Оказывалось, что лучше было использовать двойственную загрузку между этими операционными системами с разделами FAT Конечно, это не совсем так, так как на самом деле я прекратил использование двойственной загрузки между Windows NT и последующими версиями Windows, когда перешел к Windows 2000 и перевел свой домен в систему Windows 2000.
Если у вас есть том, отформатированный с помощью FAT/FAT32,
то вы можете преобразовать его в NTFS без необходимости резервного копирования файлов,
переформатирования диска и запуска всех компонентов с самого начала для NTFS.
В Windows включена утилита командной строки convert.exe,
которая преобразует файловую систему. Convert.exe имеет следующий
convert буква-диска: /fs:ntfs
Параметр /fs:ntfs является обязательным, хотя не существует других вариантов преобразования – convert.exe выполняет преобразование только NTFS. Convert.exe не работает в противоположном направлении – вы не можете преобразовать диск NTFS в FAT/FAT32.
Для выполнения своих задач convert.exe должна блокировать доступ к диску,
поэтому вы не можете преобразовать текущий том (том, на котором вы находитесь при запуске этой команды)
сразу, поскольку он используется на этот момент. Convert не может также блокировать системный том,
поскольку он всегда находится в использовании.
(Во многих случаях системный том – это также текущий том.) В этом случае процесс преобразования запускается при следующей загрузке. Имейте в виду, что эта следующая перезагрузка будет намного дольше, чем обычно, поскольку преобразование не является быстрым процессом.
Если вы преобразовываете другой том на данном компьютере и этот том не является системным диском, то преобразование происходит сразу. Например, после ввода команды convert d: /fs:ntfs выводится набор экранных сообщений:
The type of the file system is FAT32 (Тип файловой системы - FAT32) Determining disk space required for filesystem conversion (Определение пространства на диске, необходимого для преобразования файловой системы) Total disk space: (size of drive in KB) [Всего объем пространства на диске в Кб)] Free space on volume: (free space in KB) [Объем свободного пространства на диске в Кб)] Space required for conversion: (required space in KB) [Объем пространства, которое требуется для преобразования, в Кб)] Converting file system (Преобразование файловой системы) Conversion complete. (Преобразование завершено)
Время между появлением сообщения "converting file system" и "conversion complete" варьируется в зависимости от размера тома.
Для преобразования требуется определенный объем пространства на диске (из свободной части тома), и если объем свободного пространства недостаточен, convert.exe не выполняет преобразование данного тома. Прежде чем сделать новую попытку, удалите ненужные файлы.
Convert.exe имеет два дополнительных параметра, которые иногда используются.
/v указывает режим вывода подробной информации, то есть во время преобразования выводятся все сообщения (в основном это отчеты о ходе процесса); это параметр для особо любопытных пользователей./nosecurity указывает, что настройки безопасности преобразованных файлов и папок задаются таким образом, что каждый пользователь получает доступ ко всей информации (ясно, что это никак не подходит для преобразования сервера).Когда вы запускаете convert.exe для установки NTFS, том уже имеет файлы и загрузочные записи, поэтому таблица
водительности – особенно для большого тома, содержащего много файлов. Если вы собираетесь использовать данный компьютер как файл-сервер, к которому будут обращаться очень много пользователей (а каждый пользователь будет создавать много файлов), то снижение производительности будет довольно заметным. В этом случае я советую выполнить резервное копирование существующих данных и отформатировать том с помощью NTFS вместо использования convert.exe.
Вы можете отформатировать том FAT/FAT32 для NTFS, если это не системный и не загрузочный том. Это означает, что вы можете отформатировать такой том на компьютерах, которые имеют несколько томов (в противном случае вы должны использовать утилиту convert.exe или переустановить операционную систему). Чтобы сделать это, вы можете использовать оснастку Disk Management (Управление дисками) или утилиту командной строки format.com.
Чтобы открыть оснастку Disk Management, щелкните правой кнопкой на My Computer и выберите в контекстном меню пункт Manage, после чего откроется консоль MMC Computer Management (Local). Раскройте объект Storage в левой панели (если он еще не открыт) и выберите Disk Management, чтобы увидеть информацию о томах на данном компьютере.
Щелкните правой кнопкой на томе FAT/FAT32, который не является загрузочным или системным томом, и выберите в контекстном меню пункт Format, после чего появится диалоговое окно Format. Отформатируйте данный диск, используя следующие указания.
Это диалоговое окно содержит также опцию для выполнения быстрого форматирования (quick format), а это означает, что диск не проверяется на ошибки. Поскольку вы стираете диск, глупо отказываться от проверки ошибок, которая выполняется на физическом диске при полном форматировании.
Вы можете также включить сжатие папок и файлов во время форматирования, но это редко имеет смысл. Лучше задать сжатие папок, когда на этом диске будет работать NTFS.
Если вы приверженец командной строки (как и я), то можете использовать утилиту format.com для форматирования тома, который не является системным или загрузочным томом. Для форматирования тома с помощью NTFS используется следующий синтаксис:
format буква-диска: [/fs:NTFS] [/v:метка] [/q] [/a:Размер-единичного-блока] [/c]
где:
буква-диска – буква для данного диска (не забудьте ввести двоеточие).
/fs:NTFS указывает файловую систему NTFS.
/v:метка указывает том. Если опустить этот параметр, то метка тома запрашивается у вас по окончании форматирования (чтобы не указывать метку тома, нажмите в этот момент клавишу ENTER).
/q указывает режим быстрого форматирования.
/a:Размер-единичного-блока указывает размер единичных блоков. Если опустить этот параметр, то система использует для задания размера единичного блока значения по умолчанию, которые определяются на основании размера тома.
/c включает сжатие папок и файлов для всего тома.
После набора команды и нажатия клавиши Enter выводится следующее предупреждение:
WARNING, ALL DATA ON nonremovable DISK (Предупреждение, ВСЕ ДАННЫЕ на несъемном ДИСКЕ) DRIVE x: WILL BE LOST! (ДИСК x: БУДУТ ПОТЕРЯНЫ!) Proceed with Format (Y/N)? [Продолжить работу утилиты Format (Да/Нет)?]
Введите Y чтобы начать форматирование. По окончании этого процесса система выводит сообщения, указывающие общий объем пространства на диске, любые области, маркированные как сбойные, а также общий объем пространства, доступного для файлов.
При повседневной работе администраторы (да и пользователи) не особенно задумываются о функциях и средствах, встроенных в NTFS, за исключением безопасности папок и файлов, которую обеспечивает NTFS. Чтобы ваши пользователи могли выполнять то, что им требуется, и чтобы не позволять им делать то, что может нанести вред вашим системам, вы должны понимать принципы безопасности NTFS, а также их влияние на действия пользователей.
Форматируя диск с помощью NTFS, вы можете сконфигурировать полномочия пользователей для ресурсов на данном компьютере. Из этих полномочий определяется, например, могут ли пользователи получать доступ к файлу или папке, просматривать или открывать файлы, изменять файлы или создавать файлы.
Кстати, чтобы внести ясность в терминологию, рассмотрим отличия между полномочиями и правами. Проще всего объяснить их следующим образом. Полномочия – это задачи, которые разрешается выполнять пользователям при работе с объектами на диске NTFS. Права – это задачи, которые разрешается выполнять пользователям при работе с настройками компьютера или домена.
Если вы предоставляете какой-либо ресурс (например, папку) для разделяемого доступа, то можете задать полномочия для этого ресурса, даже если том, на котором находится данный разделяемый ресурс, отформатирован с помощью FAT или FAT32. Полномочия для разделяемого ресурса относятся к любому пользователю, который выполняет доступ к этому ресурсу с удаленного компьютера; они игнорируются для локальных пользователей. С другой стороны, полномочия NTFS влияют на возможности любого пользователя – локального или удаленного.
Чтобы задать полномочия доступа к разделяемому ресурсу, щелкните на кнопке Permissions (Полномочия) во вкладке Sharing (Разделяемый доступ) диалогового окна Properties этого ресурса. По умолчанию в диалоговом окне Permissions (рис. 6.2), представлена только группа Everyone (Все).
(рис 6.2) Полномочия разделяемого доступа автоматически конфигурируются как полномочия Read для группы EveryoneВ Windows Server 2003 по умолчанию задаются полномочия Read (Чтение), что отличается от Windows 2000, где при создании разделяемого ресурса автоматически задаются полномочия Full Control (Полный доступ) для группы Everyone. Я предлагаю вам изменять полномочия по разделяемым ресурсам на Full Control для группы Everyone на ваших компьютерах Windows Server 2003. Дело в том, что для удаленных пользователей реальные полномочия определяются сочетанием полномочий доступа к разделяемым ресурсам и полномочий NTFS, и в результате применяются более ограничивающие из этих полномочий. Это означает, что вы можете предоставить пользователям полномочия разделяемого доступа Full Control для группы Everyone, которые позволят им выполнять их работу, и затем уточнить их с помощью полномочий NTFS. Доступ локальных пользователей определяется только полномочиями NTFS, а полномочия разделяемого доступа не учитываются.
Когда вы работаете с полномочиями для папок, их названия кажутся вам простыми и очевидными. Конфигурируя для пользователей и групп полномочия доступа к файлам или папкам, вы можете разрешать (Allow) или запрещать (Deny) следующие полномочия.
Однако эти полномочия на самом деле представляют наборы из нескольких более конкретных, более точных полномочий. В табл. 6.1 показано, из чего на самом деле состоят полномочия, которые вы разрешаете или запрещаете.
| Full Control | Modify | Read Execute | List Folder Contents | Read | Write | |
|---|---|---|---|---|---|---|
| Traverse Folder/ |
Да | Да | Да | Да | ||
| List Folder/Read Data (Содержимое папок/ Чтение данных) | Да | Да | Да | Да | Да | |
| Read Attributes (Чтение атрибутов) | Да | Да | Да | Да | Да | |
| Read Extended Attributes (Чтение дополнительных атрибутов) | Да | Да | Да | Да | Да | |
| Create Files/Write Data (Создание файлов/ Запись данных) | Да | Да | Да | |||
| Create Folders/Append Data (Создание папок/ Добавление данных) | Да | Да | Да | |||
| Write Attributes (Запись атрибутов) | Да | Да | Да | |||
| Write Extended Attributes (Запись дополнительных атрибутов) | Да | Да | Да | |||
| Delete |
Да | |||||
| Delete (Удаление) | Да | Да | ||||
| Read Permissions (Чтение полномочий) | Да | Да | Да | Да | Да | Да |
| Change Permissions (Изменение полномочий) | Да | |||||
| Take Ownership (Получение права владельца) | Да | |||||
| Synchronize (Синхронизация) | Да | Да | Да | Да | Да | Да |
Некоторые из этих детальных полномочий требуют пояснений, поэтому ниже приводится обзор действий, которые может выполнять обладатель соответствующих полномочий.
Если вы задаете полномочия для родительской папки, то все файлы и папки, созданные в данной папке, наследуют эти полномочия. Имеется три способа, позволяющих прервать это наследование.
В общем случае вполне подходят наследуемые полномочия, поскольку их легко задавать и поддерживать и так как с ними надежнее работать, чем с полномочиями, управление которыми происходит по отдельности. Если вам приходится изменять и корректировать наследуемые значения, то, возможно, вам нужно пересмотреть организацию папок на сервере. Работая с папкой, создавайте подпапки, которые логически должны содержать те же полномочия, что и родительская папка.
Явно определяемые полномочия задаются автоматически операционной системой или вручную администратором. Наследуемые полномочия автоматически берутся из родительской папки как результат наследования. Я даю эти очевидные определения для того, чтобы вы знали, что имеются два типа полномочий и что явно заданные полномочия имеют приоритет по сравнению с наследуемыми полномочиями. Вы, конечно, понимаете (или должны понять), что не обязаны прерывать цепочку наследования, чтобы задать необходимые полномочия по дочернему объекту; вам нужно только задать явные полномочия, чтобы запретить/разрешить наследуемые полномочия. Это намного удобнее (и безопаснее), чем отказ от простого и надежного принципа наследуемых полномочий.
Для изменения настройки по умолчанию родительского объекта, чтобы дочерние объекты не наследовали автоматически полномочия, откройте вкладку Security родительского объекта и щелкните на кнопке Advanced. В диалоговом окне Advanced Security Settings (Дополнительные настройки безопасности) выберите нужный элемент (обычно группу) и щелкните на кнопке Edit. Установите флажок Apply These Permissions To Objects And/Or Containers Within This Container Only (Применять эти полномочия к объектам и/или контейнерам только внутри этого контейнера). Если вам нужно, то вы можете изменить полномочия, прежде чем запретить наследование.
Если вы просматриваете полномочия по родительскому объекту, наследующему полномочия, то сразу обратите внимание, что флажки для полномочий затенены и недоступны (рис. 6.3).
(рис 6.3) Для этого дочернего объекта я не могу удалить полномочия Execute для пользователейВы не можете изменять полномочия с затененным флажком, но все же можете вносить изменения в наследуемые полномочия. Вы могли бы, конечно, вносить изменения в полномочия родительского объекта и затем дочерний объект наследовал бы эти полномочия. Но в большинстве случаев это неразумно и даже опасно.
Вы можете выбирать противоположные полномочия (Allow или Deny) для дочернего объекта. В результате создаются явные полномочия, которые замещают наследуемые полномочия. Например, на рис. 6.3, я мог бы явно запретить (Deny) полномочия Read Execute.
Еще один способ – это щелкнуть на кнопке Advanced (Дополнительно) и выбрать элемент (пользователь или группа), уровни полномочий которого вы хотите удалить из наследования (рис. 6.4). Сбросьте флажок, который указывает наследование.
(рис 6.4) Вы можете прервать наследование для любого элемента, который имеет полномочия в этом дочернем объектеWindows выводит диалоговое окно Security, где описывается, что означает прерывание наследования и предлагаются следующие три опции.

Вы можете задавать более детальные настройки безопасности NTFS путем создания групп безопасности и последующего добавления конкретных полномочий для этих групп к дискам, папкам и файлам. Пользователи, которым требуется созданный вами настроенный набор полномочий, могут получать его путем их добавления в соответствующую группу. Например, вам может потребоваться добавление групп для определенных отделов (бухучет, исследования, ИТ и т.д.) и последующее задание более сильных полномочий по папкам, которые требуются сотрудникам этих отделов). Это лучше, чем перемещение пользователей в группы административного уровня, которые дали бы им повышенные полномочия по всем объектам.
Вы можете создать новую группу безопасности для домена и затем включить в эту группу членов, которым требуются полномочия, назначаемые вами этой группе в определенных папках. В оснастке Active Directory Users and Computers перейдите к уровню, на котором вы хотите создать эту группу. Вы можете создать группу в домене, в организационной единице или в папке домена (например, в папке Users). Вы можете даже создать группу в папке Built-in для домена, но обычно я избегаю этого (просто чтобы поддерживать стандартный подход) и создаю мои новые группы в папке Users. Щелкните правой кнопкой на этом контейнере и выберите в контекстном меню пункт New/Group, после чего появится диалоговое окно New Object-Group.

Задайте имя группы и выберите область действия группы (Group scope) и тип (Group type). Группы, которые вы создаете для задания полномочий и прав пользователей, это всегда группы безопасности (Security), в том время как группы, которые вы создаете для обмена информацией (например, для вашей программы электронной почты), это группы рассылки (Distribution). Область действия групп варьируется в зависимости от того, как вы хотите использовать группу, и от текущей конфигурации вашего предприятия.
Глобальные группы (Global). В глобальные группы можно включать пользователей из домена. Допускается вложенность глобальных групп, если все эти глобальные группы находятся в одном домене. Вы можете поместить глобальную группу в локальную группу на любом сервере. Вы можете также поместить глобальную группу внутри локальной группы доверяемого домена (а это на самом деле означает, что вы можете поместить глобальную группу почти всюду в лесу).
Локальные в домене группы (Domain local).Локальные в домене группы это глобальные группы, которые нельзя поместить в локальные группы доверяемых доменов. Иначе внутри их собственного домена вы можете создавать их в группах других типов.
Если вы создаете группу на компьютере, который не является контроллером домена, то можете также выбрать тип группы "local". Эта группа существует только на данном компьютере, и в нее можно включать только локальных пользователей..
Универсальные группы.Универсальные группы (Universal) имеют намного больше возможностей, поскольку они обладают намного большей гибкостью относительно объектов, внутри которых они могут находиться и которые они могут содержать.
Опция создания универсальной группы недоступна, пока ваш домен не станет работать в собственном режиме (native mode),когда все контроллеры домена работают под управлением Windows 2000 или Windows Server 2003. Более подробную информацию по созданию, использованию и управлению группами см. в лекции 11.
После того, как вы создали и заполнили группу, для которой хотите задать специализированные полномочия, вы можете добавить эту группу к списку элементов, которые имеют набор полномочий для определенного объекта, используя следующие шаги.
После добавления группы в список вкладки Security вы можете задать полномочия. Щелкните на флажке Allow или Deny рядом с полномочиями, которые вы хотите разрешить или запретить. Затем щелкните на кнопке OK.
В Windows Server 2003 введена удобная возможность: во вкладке Security диалогового окна свойств объекта выводятся действующие полномочия для пользователей и групп, которые определены для этого объекта. Это не является чем-то новым, и всегда являлось важным фактором в определении доступа для заданного пользователя, но теперь вы можете видеть эту информацию вместо ее определения собственными средствами. Действующие полномочия – это "реальные" полномочия, которые получает пользователь в соответствии с его членством в группах,
Щелкните на кнопке Advanced диалогового окна Security и перейдите во вкладку Effective Permissions. Щелкните на кнопке Select, введите имя пользователя или группы и щелкните на кнопке OK. Соответствующие флажки будут указывать действующие полномочия пользователя или группы по этому объекту.
Эти полномочия рассчитываются с учетом членства в группах и наследуемых полномочий. Система также просматривает все доменные и локальные группы, в которые включен данный пользователь или группа. Полномочия разделяемого доступа в этом расчете не учитываются.
Если вы просматриваете действующие полномочия для определенного пользователя, и результаты вас не устраивают или если пользователь жалуется на недостаточные права, проверьте все полномочия по данному объекту, чтобы увидеть, не выбрано ли значение Deny для определенных полномочий для какой-либо группы. Большинство администраторов используют значение Deny, чтобы переопределить полномочия, которые они считают слишком широкими для определенной группы. Однако эти действия могут оказаться опасными, если вы не понимаете, что полномочия со значением "deny" учитываются в первую очередь, когда Windows определяет, может ли определенный пользователь выполнять конкретную задачу. Если встречается значение Deny, это может означать, что другие назначенные права, возможно, не учитываются.
Избегайте использования явных полномочий Deny кроме тех случаев, когда у вас нет иного способа получить конкретный уровень полномочий, которые требуются для определенной группы. Затем тщательно проверьте наследуемые полномочия и убедитесь, что ваши полномочия "deny" не подавляют базовые полномочия, такие как Read.
Вы можете выбирать между тремя файловыми системами для дисковых разделов на компьютере, работающем под управлением Windows Server 2003: FAT, FAT32 и NTFS. В данной лекции рассматриваются эти файловые системы, а также некоторые возможности, доступные в NTFS.
FAT (File Allocation Table) – это таблица ссылок, которые содержат информацию о блоках данных, образующих файл. Первая файловая система FAT (где использовались 12-битные записи) появилась в DOS. Первая версия DOS (1.0) не поддерживала поддиректории, но по мере расширения возможностей DOS изменялась соответствующим образом и файловая система FAT. Например, в DOS 4.0 записи FAT были увеличены до 16 битов, чтобы можно было работать с разделами, превышающими 32 Мб.
Таблица FAT находится на диске вместе с дубликатом FAT, что является попыткой поддержки отказоустойчивости (однако поврежденную FAT редко удается восстановить). Система содержит также секцию корневой директории, имеющую фиксированный размер, что ограничивает количество файлов, которые можно разместить в корневой директории.
FAT содержит записи для имен файлов и атрибутов файлов, таких как размер, байт атрибутов (8-битная запись для такой информации, как hidden, read-only и т.д.), время/дату последнего изменения (16-битные записи) и начальный блок размещения, который является указателем на запись файла в FAT. Если файл не является непрерывным (фрагментирован), то имеются записи FAT, указывающие на каждый блок размещения для этого файла. Эту последовательность называют цепочкой. Последняя запись (запись для "конца файла") содержит шестнадцатеричный код FFFF, указывающий, что это конец цепочки. При загрузке или сохранении файла операционная система использует цепочку для отслеживания местоположения фрагментов файла. По мере роста длины цепочек (диск сильно фрагментирован) производительность диска падает.
Сами файлы хранятся в виде кластеров, размер которых зависит от размера диска. Размер самой таблицы FAT фиксирован, поэтому для работы с большими дисками
FAT32, то есть таблица, содержащая 32-битные записи, была введена в Windows 95 OSR2. Это позволило добавить ряд возможностей к файловой системе FAT.
FAT32 также позволила работать с именами файлов, длина которых больше предыдущего предела 8.3. Поддержка длинных имен файлов стала, пожалуй, наиболее заметной и наиболее ценной функцией. Microsoft применила для работы с длинными именами файлов в Windows 95 виртуальную таблицу распределения файлов
В Windows Server 2003 используется система NTFS, которая впервые появилась в Windows 2000 (иногда ее называют NTFS 5). Эта файловая система содержит встроенную поддержку множества средств, которые помогают управлять доменами, пользовательскими учетными записями и средствами безопасности. Данная система NTFS отличается от NTFS, используемой в Windows NT 4. Средства, которые поддерживает NTFS 5, являются частью структуры Windows Server 2003 (и Windows 2000), включая (но не ограничиваясь) следующим.
Кроме мощных средств и возможностей, упрощающих для администраторов управление предприятием, NTFS имеет важную и удобную для пользователей возможность – внесение изменений в значок документа при изменении его местоположения. Эта функция, о которой даже не знают некоторые администраторы, очень удобна для пользователей, которые поддерживают значки для часто используемых документов. Например, я держу в моей панели Quick Launch (Быстрый запуск) значки документов, над которыми работаю длительное время (например, главы книг). Эти значки создаются и удаляются по мере необходимости. Кроме того, я держу значок для любого документа, которому требуется постоянное обновление, например, документ, где я держу пароли для доступа к веб-сайтам.
В диалоговом окне Properties (Свойства) для значка документа представлен путь к этому документу. Если переместить документ в другую папку и затем щелкнуть на его значке, то откроется именно этот документ. При следующем входе в диалоговое окно Properties вы увидите, что путь к этому документу изменен соответствующим образом.
Вместо таблицы FAT (File Allocation Table) NTFS использует специальный файл, который называется Master File Table (
Каждая запись
Обычно одна запись в
Более существенным отличием от FAT является то, что сами данные файла являются просто еще одним атрибутом NTFS. Имеется ограничение на количество данных, которые можно поместить в запись
Хотя бы одна запись таблицы
Конечно, большинство файлов не могут уместиться непосредственно в своих записях
Если какой-либо атрибут не умещается в записи
Атрибут, который хранится в самой записи
Если экстент требуется увеличить (обычно потому, что пользователь добавляет данные к файлу, который уже имеет большие размеры), то NTFS пытается выделить физически смежные кластеры для того же экстента. Если не удается выделить непрерывное пространство достаточного размера, то NTFS создает новый экстент где-либо на диске, разделяя файл на два фрагмента. Если новый экстент тоже не может обеспечить достаточный размер непрерывного пространства, то добавляется еще один экстент. Заголовок атрибутов данных (который хранится в записи
В некоторых случаях (обычно при крайне большом количестве атрибутов) система NTFS вынуждена выделить дополнительную запись
Папки (директории) обрабатываются в NTFS почти так же, как файлы. Если папка достаточно мала, то индекс для файлов, на которые указывает эта папка, может уместиться в записи
Если в папке (индексе) имеется больше элементов, чем может уместиться в записи
В дереве b+ хранится информация (или указатели на информацию) в отсортированном порядке. Запрос отсортированного списка элементов папки выполняется быстро, поскольку это порядок хранения в буфере индекса. Поиск определенного элемента тоже выполняется быстро, поскольку эти деревья больше разрастаются "вширь", чем "вглубь", что сводит к минимуму количество попыток доступа, необходимых для достижения определенной точки дерева.
Все разговоры о том, что NTFS препятствует фрагментации, неверны. Сами системы Windows Server 2003, Windows 2000 и Windows NT намного лучше в выделении дискового пространства для файлов, чем более ранние версии Windows (и DOS), и, в результате, эти системы менее подвержены фрагментации файлов.
Однако NTFS не защищена от источников, вызывающих фрагментацию отдельных файлов, и со временем файлы на томе NTFS становятся фрагментированными. Кроме того, побочным эффектом того, что операционная система пытается воспрепятствовать фрагментации файлов, становится фрагментация свободного пространства на диске.
Форматируя том с помощью NTFS, вы можете выбрать
Если файл или папка занимает непрерывную область, то размер кластера не имеет значения (если вас не волнует потеря небольшой доли пространства на диске). Если вы знаете, что том будет содержать очень большое число небольших файлов, или предполагаете, что почти все файлы будут очень большими, то вы обладаете информацией, которую можете использовать для выбора наиболее подходящего размера кластеров. Кроме того, при очень большом общем числе файлов (порядка 100000) фрагментация
Важно отметить, что существуют отличия в фрагментации на различных уровнях хранения данных. Отдельные приложения, такие как Microsoft Office, и серверы баз данных, такие как Oracle, имеют проблемы фрагментации в рамках их собственного хранилища данных. Эти проблемы возникают независимо от файловой системы или операционной системы.
NTFS не имеет сведений о логической организации пользовательских данных. Независимо от местоположения файла на диске и его фрагментированности файловая система представляет его приложениям как одну непрерывную область хранения. Но приложение интерпретирует данные файла как логическую структуру. Для программы почтовой рассылки файл – это группа фамилий, имен, адресов и т.д. Для NTFS это просто группа кластеров данных.
Приложения, имея собственную организацию данных, могут создавать неиспользуемые промежутки в данных, что фактически фрагментирует эти данные. Как и в файловой системе, удаление данных в приложении не обязательно является их фактическим удалением; эти данные только маркируются как удаленные. Появление промежутков в логическом хранилище данных называют внутренней фрагментацией. Чтобы избежать внутренней фрагментации данных, в некоторые приложения, такие как Microsoft Access, включаются утилиты сжатия данных в файле, то есть фактически происходит дефрагментация внутреннего файла. К сожалению, эти утилиты сжатия часто увеличивают степень фрагментированности на уровне файловой системы, поскольку они обычно создают совершенно новую копию этого файла, используя большие объемы пространства на диске в этом процессе. Таким образом, частая дефрагментация ваших файлов данных может увеличить степень фрагментированности вашей файловой системы.
Приложения часто создают временные файлы, которые занимают определенное пространство, когда пользователь работает с этим ПО, открывая и сохраняя файлы. При закрытии приложения временные файлы удаляются, оставляя после себя пустое выделявшееся пространство. Файлы данных могут также иметь занятое, но неиспользуемое пространство, поскольку программы занимают такое пространство для своих организационных целей или для повышения производительности. Кроме того, отдельные файлы, связанные с каким-либо приложением, со временем могут оказаться физически разбросанными по всему диску. Этот тип фрагментации, известной также под названием фрагментации использования, представляет особенно сложную проблему для программы дефрагментации, поскольку обычные методы анализа фрагментации могут не выявить ее.
Фрагментация и дефрагментация папок (директорий) происходит аналогично файлам. Дело в том, что для NTFS папка – это еще один файл, хотя папки имеют особые типы атрибутов в своих записях
Папки, содержащие программные файлы, мало увеличиваются или уменьшаются в течение периода их использования. Но папки пользовательских документов и системная папка TEMP изменяют свои размеры весьма существенно. По мере роста числа файлов в папке NTFS может реагировать на этот рост путем увеличения пространства хранения папки. Если содержимое папки становится меньше, то NTFS может также освобождать неиспользуемое пространство в папке, но это происходит не всегда, поскольку является достаточно сложной операцией. Папки, которые, скорее всего, будут расти или сжиматься, создаются обычно на стадии конфигурирования системы (например, папки My Documents и TEMP). Эти папки разрастаются, занимая, скорее всего, область, которая не является непрерывной. Поскольку такие папки интенсивно используются, их фрагментация оказывает реальное влияние на производительность компьютера.
Что касается производительности, то вам следует знать, что большая вложенность папок может быть удобной с организационной точки зрения, но за это вы платите снижением производительности. Когда NTFS выполняет поиск данных в своих деревьях b+, то она проходит с самого начала через все уровни поддерева данной папки. Поэтому производительность для деревьев с меньшей вложенностью, имеющих большее число файлов, будет выше, чем для деревьев с большей вложенностью и меньшим числом файлов. Поддеревья с очень большими уровнями вложенности могут также представлять проблемы для приложений, которые имеют ограничение на общее число символов в полном пути к файлу (обычно это предел в 255 символов).
Сжатие файлов NTFS – встроенная функция этой файловой системы. Вы можете сжимать данные на всем томе в отдельной папке или в конкретном файле. Чтобы включить сжатие, откройте диалоговое окно Properties (Свойства) для тома, папки или файла и используйте следующим образом вкладку General (Общие).
Если вы смотрите свойства какого-либо сжатого объекта в окне My Computer или Windows Explorer, то видите оба размера (рис. 6.1).
(рис 6.1) Размер файла на диске (Size on disk) показывает, что выполнено сжатиеВ схеме сжатия NTFS используются как виртуальные номера кластеров (
Разреженное хранение – это способ экономии дискового пространства, когда нуль-блоки данных не сохраняются на диске. Иногда в больших файлах имеются большие нуль-блоки (байты со значением 0). В NTFS такие файлы называются разреженными файлами, в которых хранятся только ненулевые данные. Например, у вас может быть 100-кластерный файл, содержащий реальные данные только в первых 5 и последних 5 кластерах (90 кластеров содержат только нули). NTFS может хранить для этого файла два экстента, каждый из которых содержит 5 кластеров. Первый кластер будет иметь номера
Если файл содержит мало нуль-данных, то NTFS не пытается записать данные файла внутри одного экстента; вместо этого NTFS разбивает данные на экстенты по 16 кластеров каждый. В любом конкретном экстенте, где сжатие данных экономит хотя бы один кластер, NTFS сохраняет данные в сжатом виде, что дает 15 или меньше кластеров. Если данные нельзя сжать в достаточной степени (например, случайные данные в общем случае сжать невозможно), то NTFS просто сохраняет весь экстент без какого-либо сжатия. Из записи
Если данные хранятся в сжатой форме, то какой-либо конкретный байт нельзя определить путем расчета номера кластера, в котором он находится. Вместо этого NTFS рассчитывает, в каком 16-кластерном экстенте находится соответствующий адрес, выполняет распаковку этого экстента в виде 16 несжатых кластеров и затем рассчитывает смещение в файле с помощью допустимых виртуальных номеров кластеров (
NTFS старается записывать эти экстенты в одной непрерывной области, поскольку система ввода-вывода уже испытывает достаточную дополнительную нагрузку по обработке и управлению сжатыми файлами без необходимости фрагментирова-ния отдельных экстентов. NTFS старается также поддерживать непрерывность отдельных экстентов файла, но это уже более сложная задача. В результате сжатые файлы оказываются фрагментированными с большей вероятностью, чем несжатые файлы.
Если вы устанавливаете Windows Server 2003 поверх существующего тома NTFS Windows NT 4, этот том автоматически модернизируется в новую файловую систему NTFS. Эта модернизация является обязательной, и вы не можете управлять этим процессом. Модернизация файловой системы не является процессом, который порождается программой установки Windows Server 2003; он запускается драйвером NTFS по завершении установки. Все локально подключенные тома NTFS модернизируются к новой версии файловой системы NTFS, включая съемные носители. Тома NTFS Windows NT 4, которые удалены или отключены во время установки, модернизируются автоматически при следующем монтировании соответствующих дисков. Любые тома NTFS Windows NT 4, которые не были модернизированы, не будут монтироваться в Windows Server 2003.
При модернизации поверх любой операционной системы Windows, которая не работает с NTFS, вам предлагается вариант, позволяющий преобразовать жесткий диск из FAT или FAT32 в NTFS во время текстовой фазы программы установки Windows 2000. На экран выводится следующее сообщение:
Upgrading to the Windows NT File System (Модернизация в файловую систему NTFS) Do you want Setup to upgrade your drive to NTFS? (Хотите ли вы, чтобы программа установки модернизировала ваш диск в NTFS?) Yes, Upgrade my drive (Да, модернизировать мой диск) No, Do not upgrade my drive (Нет, не модернизировать мой диск)
По умолчанию выбран вариант Yes.
Вы можете также выполнить преобразование из FAT/FAT32 после установки Windows Server 2003. См. ниже раздел "Преобразование в NTFS".
Кроме контроллеров домена, которые должны работать с NTFS, вы можете выбирать файловую систему вместо автоматической установки NTFS. Это обычно требуется, если вам нужна двойственная загрузка. В этом разделе даются некоторые рекомендации по принятию таких решений.
Несколько лет назад в моих публикациях по Windows NT я обычно рекомендовал читателям форматировать системный раздел с помощью FAT. Если система не загружалась, и причиной этого был поврежденный или отсутствующий системный файл, вы могли бы легко заменить этот файл, загрузившись в DOS и скопировав этот файл.
Но теперь я считаю, что все компьютеры Windows Server 2003, а также компьютеры с Windows XP и Windows 2000 должны быть обязательно отформатированы с помощью NTFS. Я изменил свое мнение по двум следующим причинам.
Двойственная загрузка обычно используется в тех случаях, когда компьютеру требуется поддержка приложений, которые не могут выполняться в обеих операционных системах, установленных на данной машине. Чтобы запустить такое приложение, вы можете перезагрузить компьютер и выбрать подходящую для этого операционную систему. На рабочих станциях я встречался с двойственной загрузкой, которая использовалась, чтобы несколько пользователей могли получать доступ к операционной системе и приложениям, которые были нужны каждому конкретному пользователю. Но прежде чем принять решение об использовании двойственной загрузки, вы должны ознакомиться с вопросами совместимости между NTFS и другими файловыми системами.
Во-первых, запомните, что в отличие от Windows NT система Windows Server 2003 (и Windows 2000) должна быть установлена в ее собственном разделе; у вас уже нет варианта выбора, позволявшего выбрать для установки новую папку в разделе, который уже содержит другую операционную систему. Это означает, что если на вашем диске нет двух томов, то вы должны сначала разбить его на разделы и отформатировать его, а после этого устанавливать операционные системы.
Если вы используете двойственную загрузку между Windows NT 4 и Windows Server 2003 (или Windows 2000) и хотите использовать файловую систему NTFS, то Microsoft рекомендует модернизировать Windows NT 4 к SP4 (или последующей версии). Однако я встречался с ситуациями, когда это не решало потенциальные проблемы доступа к файлам. Оказывалось, что лучше было использовать двойственную загрузку между этими операционными системами с разделами FAT Конечно, это не совсем так, так как на самом деле я прекратил использование двойственной загрузки между Windows NT и последующими версиями Windows, когда перешел к Windows 2000 и перевел свой домен в систему Windows 2000.
Если у вас есть том, отформатированный с помощью FAT/FAT32,
то вы можете преобразовать его в NTFS без необходимости резервного копирования файлов,
переформатирования диска и запуска всех компонентов с самого начала для NTFS.
В Windows включена утилита командной строки convert.exe,
которая преобразует файловую систему. Convert.exe имеет следующий
convert буква-диска: /fs:ntfs
Параметр /fs:ntfs является обязательным, хотя не существует других вариантов преобразования – convert.exe выполняет преобразование только NTFS. Convert.exe не работает в противоположном направлении – вы не можете преобразовать диск NTFS в FAT/FAT32.
Для выполнения своих задач convert.exe должна блокировать доступ к диску,
поэтому вы не можете преобразовать текущий том (том, на котором вы находитесь при запуске этой команды)
сразу, поскольку он используется на этот момент. Convert не может также блокировать системный том,
поскольку он всегда находится в использовании.
(Во многих случаях системный том – это также текущий том.) В этом случае процесс преобразования запускается при следующей загрузке. Имейте в виду, что эта следующая перезагрузка будет намного дольше, чем обычно, поскольку преобразование не является быстрым процессом.
Если вы преобразовываете другой том на данном компьютере и этот том не является системным диском, то преобразование происходит сразу. Например, после ввода команды convert d: /fs:ntfs выводится набор экранных сообщений:
The type of the file system is FAT32 (Тип файловой системы - FAT32) Determining disk space required for filesystem conversion (Определение пространства на диске, необходимого для преобразования файловой системы) Total disk space: (size of drive in KB) [Всего объем пространства на диске в Кб)] Free space on volume: (free space in KB) [Объем свободного пространства на диске в Кб)] Space required for conversion: (required space in KB) [Объем пространства, которое требуется для преобразования, в Кб)] Converting file system (Преобразование файловой системы) Conversion complete. (Преобразование завершено)
Время между появлением сообщения "converting file system" и "conversion complete" варьируется в зависимости от размера тома.
Для преобразования требуется определенный объем пространства на диске (из свободной части тома), и если объем свободного пространства недостаточен, convert.exe не выполняет преобразование данного тома. Прежде чем сделать новую попытку, удалите ненужные файлы.
Convert.exe имеет два дополнительных параметра, которые иногда используются.
/v указывает режим вывода подробной информации, то есть во время преобразования выводятся все сообщения (в основном это отчеты о ходе процесса); это параметр для особо любопытных пользователей./nosecurity указывает, что настройки безопасности преобразованных файлов и папок задаются таким образом, что каждый пользователь получает доступ ко всей информации (ясно, что это никак не подходит для преобразования сервера).Когда вы запускаете convert.exe для установки NTFS, том уже имеет файлы и загрузочные записи, поэтому таблица
водительности – особенно для большого тома, содержащего много файлов. Если вы собираетесь использовать данный компьютер как файл-сервер, к которому будут обращаться очень много пользователей (а каждый пользователь будет создавать много файлов), то снижение производительности будет довольно заметным. В этом случае я советую выполнить резервное копирование существующих данных и отформатировать том с помощью NTFS вместо использования convert.exe.
Вы можете отформатировать том FAT/FAT32 для NTFS, если это не системный и не загрузочный том. Это означает, что вы можете отформатировать такой том на компьютерах, которые имеют несколько томов (в противном случае вы должны использовать утилиту convert.exe или переустановить операционную систему). Чтобы сделать это, вы можете использовать оснастку Disk Management (Управление дисками) или утилиту командной строки format.com.
Чтобы открыть оснастку Disk Management, щелкните правой кнопкой на My Computer и выберите в контекстном меню пункт Manage, после чего откроется консоль MMC Computer Management (Local). Раскройте объект Storage в левой панели (если он еще не открыт) и выберите Disk Management, чтобы увидеть информацию о томах на данном компьютере.
Щелкните правой кнопкой на томе FAT/FAT32, который не является загрузочным или системным томом, и выберите в контекстном меню пункт Format, после чего появится диалоговое окно Format. Отформатируйте данный диск, используя следующие указания.
Это диалоговое окно содержит также опцию для выполнения быстрого форматирования (quick format), а это означает, что диск не проверяется на ошибки. Поскольку вы стираете диск, глупо отказываться от проверки ошибок, которая выполняется на физическом диске при полном форматировании.
Вы можете также включить сжатие папок и файлов во время форматирования, но это редко имеет смысл. Лучше задать сжатие папок, когда на этом диске будет работать NTFS.
Если вы приверженец командной строки (как и я), то можете использовать утилиту format.com для форматирования тома, который не является системным или загрузочным томом. Для форматирования тома с помощью NTFS используется следующий синтаксис:
format буква-диска: [/fs:NTFS] [/v:метка] [/q] [/a:Размер-единичного-блока] [/c]
где:
буква-диска – буква для данного диска (не забудьте ввести двоеточие).
/fs:NTFS указывает файловую систему NTFS.
/v:метка указывает том. Если опустить этот параметр, то метка тома запрашивается у вас по окончании форматирования (чтобы не указывать метку тома, нажмите в этот момент клавишу ENTER).
/q указывает режим быстрого форматирования.
/a:Размер-единичного-блока указывает размер единичных блоков. Если опустить этот параметр, то система использует для задания размера единичного блока значения по умолчанию, которые определяются на основании размера тома.
/c включает сжатие папок и файлов для всего тома.
После набора команды и нажатия клавиши Enter выводится следующее предупреждение:
WARNING, ALL DATA ON nonremovable DISK (Предупреждение, ВСЕ ДАННЫЕ на несъемном ДИСКЕ) DRIVE x: WILL BE LOST! (ДИСК x: БУДУТ ПОТЕРЯНЫ!) Proceed with Format (Y/N)? [Продолжить работу утилиты Format (Да/Нет)?]
Введите Y чтобы начать форматирование. По окончании этого процесса система выводит сообщения, указывающие общий объем пространства на диске, любые области, маркированные как сбойные, а также общий объем пространства, доступного для файлов.
При повседневной работе администраторы (да и пользователи) не особенно задумываются о функциях и средствах, встроенных в NTFS, за исключением безопасности папок и файлов, которую обеспечивает NTFS. Чтобы ваши пользователи могли выполнять то, что им требуется, и чтобы не позволять им делать то, что может нанести вред вашим системам, вы должны понимать принципы безопасности NTFS, а также их влияние на действия пользователей.
Форматируя диск с помощью NTFS, вы можете сконфигурировать полномочия пользователей для ресурсов на данном компьютере. Из этих полномочий определяется, например, могут ли пользователи получать доступ к файлу или папке, просматривать или открывать файлы, изменять файлы или создавать файлы.
Кстати, чтобы внести ясность в терминологию, рассмотрим отличия между полномочиями и правами. Проще всего объяснить их следующим образом. Полномочия – это задачи, которые разрешается выполнять пользователям при работе с объектами на диске NTFS. Права – это задачи, которые разрешается выполнять пользователям при работе с настройками компьютера или домена.
Если вы предоставляете какой-либо ресурс (например, папку) для разделяемого доступа, то можете задать полномочия для этого ресурса, даже если том, на котором находится данный разделяемый ресурс, отформатирован с помощью FAT или FAT32. Полномочия для разделяемого ресурса относятся к любому пользователю, который выполняет доступ к этому ресурсу с удаленного компьютера; они игнорируются для локальных пользователей. С другой стороны, полномочия NTFS влияют на возможности любого пользователя – локального или удаленного.
Чтобы задать полномочия доступа к разделяемому ресурсу, щелкните на кнопке Permissions (Полномочия) во вкладке Sharing (Разделяемый доступ) диалогового окна Properties этого ресурса. По умолчанию в диалоговом окне Permissions (рис. 6.2), представлена только группа Everyone (Все).
(рис 6.2) Полномочия разделяемого доступа автоматически конфигурируются как полномочия Read для группы EveryoneВ Windows Server 2003 по умолчанию задаются полномочия Read (Чтение), что отличается от Windows 2000, где при создании разделяемого ресурса автоматически задаются полномочия Full Control (Полный доступ) для группы Everyone. Я предлагаю вам изменять полномочия по разделяемым ресурсам на Full Control для группы Everyone на ваших компьютерах Windows Server 2003. Дело в том, что для удаленных пользователей реальные полномочия определяются сочетанием полномочий доступа к разделяемым ресурсам и полномочий NTFS, и в результате применяются более ограничивающие из этих полномочий. Это означает, что вы можете предоставить пользователям полномочия разделяемого доступа Full Control для группы Everyone, которые позволят им выполнять их работу, и затем уточнить их с помощью полномочий NTFS. Доступ локальных пользователей определяется только полномочиями NTFS, а полномочия разделяемого доступа не учитываются.
Когда вы работаете с полномочиями для папок, их названия кажутся вам простыми и очевидными. Конфигурируя для пользователей и групп полномочия доступа к файлам или папкам, вы можете разрешать (Allow) или запрещать (Deny) следующие полномочия.
Однако эти полномочия на самом деле представляют наборы из нескольких более конкретных, более точных полномочий. В табл. 6.1 показано, из чего на самом деле состоят полномочия, которые вы разрешаете или запрещаете.
| Full Control | Modify | Read Execute | List Folder Contents | Read | Write | |
|---|---|---|---|---|---|---|
| Traverse Folder/ |
Да | Да | Да | Да | ||
| List Folder/Read Data (Содержимое папок/ Чтение данных) | Да | Да | Да | Да | Да | |
| Read Attributes (Чтение атрибутов) | Да | Да | Да | Да | Да | |
| Read Extended Attributes (Чтение дополнительных атрибутов) | Да | Да | Да | Да | Да | |
| Create Files/Write Data (Создание файлов/ Запись данных) | Да | Да | Да | |||
| Create Folders/Append Data (Создание папок/ Добавление данных) | Да | Да | Да | |||
| Write Attributes (Запись атрибутов) | Да | Да | Да | |||
| Write Extended Attributes (Запись дополнительных атрибутов) | Да | Да | Да | |||
| Delete |
Да | |||||
| Delete (Удаление) | Да | Да | ||||
| Read Permissions (Чтение полномочий) | Да | Да | Да | Да | Да | Да |
| Change Permissions (Изменение полномочий) | Да | |||||
| Take Ownership (Получение права владельца) | Да | |||||
| Synchronize (Синхронизация) | Да | Да | Да | Да | Да | Да |
Некоторые из этих детальных полномочий требуют пояснений, поэтому ниже приводится обзор действий, которые может выполнять обладатель соответствующих полномочий.
Если вы задаете полномочия для родительской папки, то все файлы и папки, созданные в данной папке, наследуют эти полномочия. Имеется три способа, позволяющих прервать это наследование.
В общем случае вполне подходят наследуемые полномочия, поскольку их легко задавать и поддерживать и так как с ними надежнее работать, чем с полномочиями, управление которыми происходит по отдельности. Если вам приходится изменять и корректировать наследуемые значения, то, возможно, вам нужно пересмотреть организацию папок на сервере. Работая с папкой, создавайте подпапки, которые логически должны содержать те же полномочия, что и родительская папка.
Явно определяемые полномочия задаются автоматически операционной системой или вручную администратором. Наследуемые полномочия автоматически берутся из родительской папки как результат наследования. Я даю эти очевидные определения для того, чтобы вы знали, что имеются два типа полномочий и что явно заданные полномочия имеют приоритет по сравнению с наследуемыми полномочиями. Вы, конечно, понимаете (или должны понять), что не обязаны прерывать цепочку наследования, чтобы задать необходимые полномочия по дочернему объекту; вам нужно только задать явные полномочия, чтобы запретить/разрешить наследуемые полномочия. Это намного удобнее (и безопаснее), чем отказ от простого и надежного принципа наследуемых полномочий.
Для изменения настройки по умолчанию родительского объекта, чтобы дочерние объекты не наследовали автоматически полномочия, откройте вкладку Security родительского объекта и щелкните на кнопке Advanced. В диалоговом окне Advanced Security Settings (Дополнительные настройки безопасности) выберите нужный элемент (обычно группу) и щелкните на кнопке Edit. Установите флажок Apply These Permissions To Objects And/Or Containers Within This Container Only (Применять эти полномочия к объектам и/или контейнерам только внутри этого контейнера). Если вам нужно, то вы можете изменить полномочия, прежде чем запретить наследование.
Если вы просматриваете полномочия по родительскому объекту, наследующему полномочия, то сразу обратите внимание, что флажки для полномочий затенены и недоступны (рис. 6.3).
(рис 6.3) Для этого дочернего объекта я не могу удалить полномочия Execute для пользователейВы не можете изменять полномочия с затененным флажком, но все же можете вносить изменения в наследуемые полномочия. Вы могли бы, конечно, вносить изменения в полномочия родительского объекта и затем дочерний объект наследовал бы эти полномочия. Но в большинстве случаев это неразумно и даже опасно.
Вы можете выбирать противоположные полномочия (Allow или Deny) для дочернего объекта. В результате создаются явные полномочия, которые замещают наследуемые полномочия. Например, на рис. 6.3, я мог бы явно запретить (Deny) полномочия Read Execute.
Еще один способ – это щелкнуть на кнопке Advanced (Дополнительно) и выбрать элемент (пользователь или группа), уровни полномочий которого вы хотите удалить из наследования (рис. 6.4). Сбросьте флажок, который указывает наследование.
(рис 6.4) Вы можете прервать наследование для любого элемента, который имеет полномочия в этом дочернем объектеWindows выводит диалоговое окно Security, где описывается, что означает прерывание наследования и предлагаются следующие три опции.

Вы можете задавать более детальные настройки безопасности NTFS путем создания групп безопасности и последующего добавления конкретных полномочий для этих групп к дискам, папкам и файлам. Пользователи, которым требуется созданный вами настроенный набор полномочий, могут получать его путем их добавления в соответствующую группу. Например, вам может потребоваться добавление групп для определенных отделов (бухучет, исследования, ИТ и т.д.) и последующее задание более сильных полномочий по папкам, которые требуются сотрудникам этих отделов). Это лучше, чем перемещение пользователей в группы административного уровня, которые дали бы им повышенные полномочия по всем объектам.
Вы можете создать новую группу безопасности для домена и затем включить в эту группу членов, которым требуются полномочия, назначаемые вами этой группе в определенных папках. В оснастке Active Directory Users and Computers перейдите к уровню, на котором вы хотите создать эту группу. Вы можете создать группу в домене, в организационной единице или в папке домена (например, в папке Users). Вы можете даже создать группу в папке Built-in для домена, но обычно я избегаю этого (просто чтобы поддерживать стандартный подход) и создаю мои новые группы в папке Users. Щелкните правой кнопкой на этом контейнере и выберите в контекстном меню пункт New/Group, после чего появится диалоговое окно New Object-Group.

Задайте имя группы и выберите область действия группы (Group scope) и тип (Group type). Группы, которые вы создаете для задания полномочий и прав пользователей, это всегда группы безопасности (Security), в том время как группы, которые вы создаете для обмена информацией (например, для вашей программы электронной почты), это группы рассылки (Distribution). Область действия групп варьируется в зависимости от того, как вы хотите использовать группу, и от текущей конфигурации вашего предприятия.
Глобальные группы (Global). В глобальные группы можно включать пользователей из домена. Допускается вложенность глобальных групп, если все эти глобальные группы находятся в одном домене. Вы можете поместить глобальную группу в локальную группу на любом сервере. Вы можете также поместить глобальную группу внутри локальной группы доверяемого домена (а это на самом деле означает, что вы можете поместить глобальную группу почти всюду в лесу).
Локальные в домене группы (Domain local).Локальные в домене группы это глобальные группы, которые нельзя поместить в локальные группы доверяемых доменов. Иначе внутри их собственного домена вы можете создавать их в группах других типов.
Если вы создаете группу на компьютере, который не является контроллером домена, то можете также выбрать тип группы "local". Эта группа существует только на данном компьютере, и в нее можно включать только локальных пользователей..
Универсальные группы.Универсальные группы (Universal) имеют намного больше возможностей, поскольку они обладают намного большей гибкостью относительно объектов, внутри которых они могут находиться и которые они могут содержать.
Опция создания универсальной группы недоступна, пока ваш домен не станет работать в собственном режиме (native mode),когда все контроллеры домена работают под управлением Windows 2000 или Windows Server 2003. Более подробную информацию по созданию, использованию и управлению группами см. в лекции 11.
После того, как вы создали и заполнили группу, для которой хотите задать специализированные полномочия, вы можете добавить эту группу к списку элементов, которые имеют набор полномочий для определенного объекта, используя следующие шаги.
После добавления группы в список вкладки Security вы можете задать полномочия. Щелкните на флажке Allow или Deny рядом с полномочиями, которые вы хотите разрешить или запретить. Затем щелкните на кнопке OK.
В Windows Server 2003 введена удобная возможность: во вкладке Security диалогового окна свойств объекта выводятся действующие полномочия для пользователей и групп, которые определены для этого объекта. Это не является чем-то новым, и всегда являлось важным фактором в определении доступа для заданного пользователя, но теперь вы можете видеть эту информацию вместо ее определения собственными средствами. Действующие полномочия – это "реальные" полномочия, которые получает пользователь в соответствии с его членством в группах,
Щелкните на кнопке Advanced диалогового окна Security и перейдите во вкладку Effective Permissions. Щелкните на кнопке Select, введите имя пользователя или группы и щелкните на кнопке OK. Соответствующие флажки будут указывать действующие полномочия пользователя или группы по этому объекту.
Эти полномочия рассчитываются с учетом членства в группах и наследуемых полномочий. Система также просматривает все доменные и локальные группы, в которые включен данный пользователь или группа. Полномочия разделяемого доступа в этом расчете не учитываются.
Если вы просматриваете действующие полномочия для определенного пользователя, и результаты вас не устраивают или если пользователь жалуется на недостаточные права, проверьте все полномочия по данному объекту, чтобы увидеть, не выбрано ли значение Deny для определенных полномочий для какой-либо группы. Большинство администраторов используют значение Deny, чтобы переопределить полномочия, которые они считают слишком широкими для определенной группы. Однако эти действия могут оказаться опасными, если вы не понимаете, что полномочия со значением "deny" учитываются в первую очередь, когда Windows определяет, может ли определенный пользователь выполнять конкретную задачу. Если встречается значение Deny, это может означать, что другие назначенные права, возможно, не учитываются.
Избегайте использования явных полномочий Deny кроме тех случаев, когда у вас нет иного способа получить конкретный уровень полномочий, которые требуются для определенной группы. Затем тщательно проверьте наследуемые полномочия и убедитесь, что ваши полномочия "deny" не подавляют базовые полномочия, такие как Read.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.